Aktywne skanowanie serwerów Rejetto HFS po ujawnieniu krytycznej luki RCE - Security Bez Tabu

Aktywne skanowanie serwerów Rejetto HFS po ujawnieniu krytycznej luki RCE

Cybersecurity news

Wprowadzenie do problemu / definicja

Rejetto HFS to lekkie oprogramowanie typu HTTP File Server, wykorzystywane do szybkiego udostępniania plików z poziomu własnej infrastruktury. W październiku 2026 roku zagrożenie związane z tym produktem istotnie wzrosło z powodu aktywnego skanowania internetu pod kątem podatności CVE-2026-61500, która może prowadzić do przejęcia sesji administratora, a następnie do zdalnego wykonania kodu na podatnym serwerze.

W skrócie

CVE-2026-61500 dotyczy Rejetto HFS w wersjach od 3.0.0 do 3.2.0. Problem wynika z przewidywalnego mechanizmu generowania klucza podpisującego ciasteczka sesyjne oraz z ujawniania danych pozwalających odtworzyć stan generatora pseudolosowego. W efekcie atakujący może sfabrykować ważną sesję administratora, przejąć panel zarządzania i wykorzystać funkcje aplikacji do osiągnięcia RCE.

  • zagrożone są publicznie dostępne instancje HFS,
  • atak nie wymaga lokalnego dostępu do serwera,
  • po publikacji szczegółów technicznych rozpoczęto aktywne rozpoznanie podatnych systemów,
  • naprawa została udostępniona w wersji 3.2.1 i nowszych wydaniach.

Kontekst / historia

Podatność została opublikowana w bazie CVE 13 lipca 2026 roku, a poprawki trafiły do wersji 3.2.1. Sytuacja stała się znacznie poważniejsza pod koniec września 2026 roku, kiedy badacze bezpieczeństwa ujawnili techniczne szczegóły błędu oraz pokazali działanie exploita. Wkrótce potem telemetryka zaczęła wskazywać próby identyfikacji podatnych serwerów wystawionych do internetu.

To typowy scenariusz eskalacji ryzyka: od publicznego disclosure, przez publikację analizy technicznej, aż po realne działania operatorów skanowania i potencjalnych napastników. Nawet przy braku masowo raportowanych kompromitacji aktywne skanowanie należy traktować jako silny sygnał ostrzegawczy dla administratorów.

Analiza techniczna

Istota podatności sprowadza się do nieprawidłowego wykorzystania mechanizmu losowości. W podatnych wersjach Rejetto HFS klucz używany do podpisywania sesyjnych cookie był wyprowadzany z niekryptograficznego generatora Math.random(). Jednocześnie aplikacja ujawniała wartości pochodzące z tego samego źródła podczas procesu logowania lub powiązanych interakcji.

Taki układ umożliwia zbudowanie pełnego łańcucha ataku. Napastnik zbiera obserwowalne próbki generatora, rekonstruuje jego stan, odtwarza klucz podpisujący ciasteczka, a następnie tworzy poprawną sesję administratora. Po uzyskaniu dostępu do panelu zarządzania może wykorzystać legalne funkcje produktu do uruchamiania własnej logiki po stronie serwera, co finalnie prowadzi do zdalnego wykonania kodu.

Jest to klasyczny przykład podatności łańcuchowej, w której połączenie dwóch słabości — przewidywalnego PRNG i wycieku jego wyjścia — powoduje przełamanie integralności mechanizmu uwierzytelnienia. Problem nie wynika z samego algorytmu podpisu, lecz z błędnego źródła entropii oraz niewłaściwych decyzji projektowych w logice aplikacji.

Konsekwencje / ryzyko

Wpływ podatności należy ocenić jako krytyczny, zwłaszcza dla instancji dostępnych bezpośrednio z internetu. Przejęcie sesji administratora daje napastnikowi możliwość działania z wysokimi uprawnieniami w obrębie usługi, a często również na poziomie systemu operacyjnego hosta.

  • pełne przejęcie panelu administracyjnego,
  • dostęp do udostępnianych plików i metadanych,
  • kradzież, modyfikacja lub usunięcie danych,
  • wdrożenie malware i narzędzi persistence,
  • wykorzystanie serwera jako punktu wyjścia do ruchu bocznego,
  • dalsza kompromitacja zasobów wewnętrznych.

Ryzyko rośnie tam, gdzie HFS działa poza centralnym zarządzaniem, na serwerach testowych lub tymczasowych, a także tam, gdzie usługa ma dostęp do udziałów sieciowych, sekretów lub kont uprzywilejowanych. W takich środowiskach pojedyncza podatna instancja może stać się początkiem znacznie większego incydentu.

Rekomendacje

Najważniejszym działaniem jest natychmiastowa aktualizacja Rejetto HFS co najmniej do wersji 3.2.1, a najlepiej do najnowszego stabilnego wydania. Publiczna ekspozycja niezałatanego serwera powinna być traktowana jako stan wysokiego ryzyka operacyjnego.

  • zidentyfikować wszystkie instancje Rejetto HFS, również te uruchamiane poza standardowym inwentarzem,
  • przeprowadzić aktualizację do wersji wolnej od podatności,
  • ograniczyć dostęp administracyjny do zaufanych adresów IP i segmentów sieci,
  • umieścić usługę za reverse proxy lub dodatkową kontrolą dostępu,
  • przeanalizować logi pod kątem anomalii logowania i nietypowych sesji,
  • sprawdzić konfigurację serwera pod kątem nieautoryzowanych zmian,
  • zweryfikować host pod kątem nowych procesów, zadań, skryptów i artefaktów persistence,
  • rozważyć rotację poświadczeń administracyjnych i przegląd przechowywanych sekretów,
  • odseparować usługę od krytycznych segmentów i ograniczyć jej uprawnienia systemowe.

W bardziej dojrzałych środowiskach bezpieczeństwa warto także przygotować reguły detekcyjne obejmujące nietypowe żądania do endpointów logowania, wzorce pozyskiwania próbek PRNG, nagłe pojawienie się nowych sesji administracyjnych oraz modyfikacje ustawień odpowiedzialnych za logikę serwerową.

Podsumowanie

CVE-2026-61500 w Rejetto HFS to krytyczna podatność, która pokazuje, jak błędne użycie mechanizmów pseudolosowych może doprowadzić do przejęcia sesji i zdalnego wykonania kodu. Aktywne skanowanie internetu po ujawnieniu szczegółów technicznych znacząco zwiększa ryzyko wykorzystania luki w rzeczywistych środowiskach.

Dla administratorów oznacza to konieczność pilnej aktualizacji, ograniczenia ekspozycji usługi oraz sprawdzenia, czy nie doszło już do nieautoryzowanego dostępu. W obecnej fazie zagrożenia odkładanie działań naprawczych wyraźnie zwiększa prawdopodobieństwo kompromitacji.

Źródła

  1. BleepingComputer — https://www.bleepingcomputer.com/news/security/rejetto-hfs-servers-now-actively-scanned-for-critical-rce-flaw/
  2. Horizon3 — Anthropic Mythos Finds Rejetto HFS RCE — https://horizon3.ai/attack-research/disclosures/anthropic-mythos-rejetto-hfs-rce/
  3. GitHub — rejetto/hfs Releases — https://github.com/rejetto/hfs/releases
  4. GitHub — rejetto/hfs Repository — https://github.com/rejetto/hfs
  5. NVD — CVE-2026-61500 — https://nvd.nist.gov/vuln/search?advancedSearch=true